Aller au contenu
Legiscope
Menu
Cybersecurity

Criticité d'un fournisseur cyber : séparer dépendance métier et accès technique

Une grille pour classer les fournisseurs selon la dépendance métier, les accès et les données, puis décider des vérifications nécessaires.

La criticité d’un fournisseur cyber se détermine à partir de ce qu’une défaillance permettrait ou empêcherait dans votre organisation. Un petit prestataire disposant d’un accès administrateur peut exposer davantage de systèmes qu’un abonnement coûteux sans accès aux données. Inversement, un fournisseur peu connecté peut interrompre une activité essentielle si personne ne peut le remplacer à temps.

Le livrable utile est une fiche par service acheté, avec deux lectures distinctes : la dépendance de l’activité et l’exposition technique. Le guide NIST SP 1305 situe la gestion des risques fournisseurs dans la gouvernance de la chaîne d’approvisionnement. La grille proposée ici est une méthode de travail à adapter, pas un barème réglementaire ni une certification du prestataire. Les références ont été vérifiées le 27 septembre 2026.

Commencer par le service réellement consommé

Ouvrez une fiche pour « maintenance de l’outil de facturation », et non simplement pour le nom du groupe informatique. Précisez le contrat, les entités utilisatrices, le responsable métier, les composants concernés et les horaires où l’activité dépend du service. Un même fournisseur peut avoir trois fiches si ses prestations présentent des accès et des possibilités de substitution différents.

Reliez cette description au cadre de sécurité des fournisseurs. La politique indique les exigences générales ; la fiche explique pourquoi un service particulier exige telle vérification. Conservez un identifiant stable même lorsque le fournisseur change de dénomination, afin de suivre les décisions antérieures.

Demandez au métier de décrire une journée sans le service. Quelles opérations s’arrêtent immédiatement ? Lesquelles continuent en mode manuel ? Pendant combien de temps ? Cette discussion révèle souvent une dépendance absente du contrat : un export, une signature, un calendrier ou une authentification devenue indispensable à plusieurs équipes.

Construire la grille sans masquer les différences

Dimension Information à recueillir Preuve utile Décision possible
Dépendance métier Activités bloquées et durée acceptable Exercice ou analyse validée par le métier Préparer un fonctionnement dégradé
Substituabilité Délai réaliste pour changer de service Export réimporté, compétences disponibles Financer une solution de repli
Accès privilégié Droits directs, transitifs et temporaires Export des habilitations et chemins réseau Réduire ou encadrer les accès
Données exposées Nature, volume et possibilités d’extraction Cartographie et configuration du service Limiter les données accessibles
Dépendances communes Hébergeur, identité, réseau, composants Architecture et réponse du fournisseur Examiner une panne corrélée
Incertitude Questions importantes sans preuve Liste des pièces manquantes Conditionner la décision à une vérification

Évitez une moyenne unique qui permettrait à une bonne note documentaire de compenser un accès excessif. Une première synthèse peut retenir trois classes internes, mais chacune doit être accompagnée de motifs lisibles. Inscrivez « dépendance élevée, accès limité » lorsque c’est le cas : cette formulation oriente les actions plus précisément qu’un score isolé.

Mesurer la substituabilité avec une opération complète

L’existence de concurrents n’est pas une preuve de substituabilité. Il faut retrouver les données, leurs relations, les règles métier et les compétences permettant de reprendre le service. Pour un logiciel de paie, importer les salariés ne suffit pas si les règles de calcul, les historiques et les interfaces bancaires restent enfermés dans l’ancien système.

Évaluez séparément la préparation, la migration et la stabilisation. Identifiez qui autorise l’achat alternatif, qui dispose des accès et quelles obligations contractuelles encadrent l’extraction. La préparation de la continuité d’activité permet de comparer ces délais aux besoins de l’organisation.

Un test partiel peut être acceptable s’il est correctement nommé. « Export de dix dossiers réimporté » ne signifie pas « remplacement complet possible en une journée ». Gardez la limite dans la fiche, avec le prochain exercice nécessaire. Une approximation explicite est plus exploitable qu’une case verte fondée sur une démonstration commerciale.

Examiner les accès au-delà du compte nominatif

Pour chaque prestation technique, demandez comment le prestataire entre, quelles identités il utilise et sur quels systèmes il peut rebondir. Un accès de lecture au portail de supervision peut devenir sensible s’il permet de récupérer des secrets, de télécharger des configurations ou de créer une session de maintenance.

Rapprochez la déclaration contractuelle des comptes réels : comptes de service, accès d’urgence, clés applicatives et comptes laissés par une ancienne intervention. Le dossier de revue des accès privilégiés fournit la décision détaillée par droit. Ici, la fiche fournisseur conserve la synthèse et le lien vers ces preuves.

L’exposition ne disparaît pas parce qu’une authentification forte est activée. Elle dépend aussi des ressources atteignables, de la durée de l’autorisation, de la capacité à exporter des données et du contrôle des actions. La réduction de ces possibilités peut modifier la criticité technique sans améliorer la continuité du service.

Exemple : deux fournisseurs, deux traitements

Une société industrielle utilise, dans cet exemple fictif, un prestataire de maintenance pour son annuaire et un service de planification des livraisons. La maintenance représente une faible dépense et peut être remplacée commercialement. Pourtant, son compte permanent permet de modifier des groupes administrateurs. La fiche conclut à une exposition technique élevée et impose une réduction des droits, des créneaux autorisés et une revue des interventions.

Le service de planification ne dispose d’aucun accès administrateur interne. Une indisponibilité empêche néanmoins l’ordonnancement des expéditions après une demi-journée. L’export existe, mais personne n’a vérifié qu’il contient les contraintes de chargement. La décision porte sur un exercice de reprise et sur la disponibilité d’une procédure manuelle, plutôt que sur un questionnaire supplémentaire concernant les mots de passe.

Ces deux services appartiennent à une classe de suivi renforcé pour des raisons différentes. Le premier exige surtout un contrôle des accès ; le second exige une preuve de continuité. Le responsable achats conserve les deux justifications afin d’éviter qu’une future négociation au prix efface le motif du classement.

Faire apparaître l’incertitude et les désaccords

Si le fournisseur ne décrit pas son hébergement, inscrivez « dépendance inconnue » plutôt que « aucune dépendance ». Désignez une personne pour obtenir une réponse, une date interne de revue et la conséquence de l’absence de réponse. Cette date constitue votre organisation du travail, pas une échéance légale universelle.

Un désaccord entre le métier et la sécurité mérite une décision explicite. Le métier peut juger le service facilement remplaçable alors que l’équipe technique identifie trois mois d’intégration. Consignez les hypothèses de chacun et choisissez la prochaine preuve : essai d’export, atelier technique ou exercice de bascule. Ne résolvez pas le désaccord par une moyenne de scores.

Le NIST Cybersecurity Framework offre un cadre général pour relier risques et gouvernance. La direction doit cependant décider des seuils, des délégations et des moyens correspondant à son propre contexte. Un tableau ne remplace pas cette attribution de responsabilité.

Utiliser le classement dans les achats et le suivi

Associez chaque niveau à des actions réellement réalisables : examen d’un rapport pertinent, vérification d’une configuration, exercice de sortie ou suivi d’une action corrective. La profondeur de l’examen doit répondre au risque identifié. Demander le même dossier volumineux à tous les prestataires disperse le temps disponible sans garantir une meilleure compréhension.

Pour les entités concernées, le risque tiers TIC dans DORA comporte ses propres qualifications et exigences. Votre classement interne ne doit pas être présenté comme l’équivalent automatique d’une fonction critique ou importante, ni de la désignation européenne d’un prestataire critique. Conservez les qualifications distinctes et expliquez leur articulation.

Déclenchez une nouvelle analyse lors d’un changement important : nouveau service, droits élargis, acquisition, sous-traitant essentiel, incident ou dépendance métier accrue. Gardez l’ancienne fiche et la raison de la modification. Un classement qui change sans explication devient difficile à défendre lorsque l’organisation doit reconstituer ses choix.

Construire deux scénarios de rupture distincts

La panne du service et la compromission de son accès ne produisent pas les mêmes décisions. Décrivez d’abord une indisponibilité réaliste : quelle activité s’arrête, quel volume s’accumule, quelles décisions peuvent encore être prises et à quel moment le fonctionnement dégradé échoue. Décrivez ensuite un accès abusif : quelles ressources le prestataire ou un compte compromis peut atteindre, quelles données peuvent être extraites et qui détecterait une action inhabituelle. Les deux scénarios donnent des réponses plus utiles qu’une note unique.

Pour la panne, vérifiez les hypothèses auprès des personnes qui exécutent l’activité. Une procédure manuelle peut dépendre d’un export quotidien qui disparaît justement quand le fournisseur est indisponible. Un prestataire de remplacement peut nécessiter des autorisations, des compétences et une période de mise en service incompatibles avec le délai attendu. Notez ce qui a été démontré par exercice et ce qui reste une estimation. Le guide NIST de planification de continuité traite publiquement de l’analyse des besoins et des essais ; la méthode de classification proposée ici reste interne.

Pour l’accès abusif, regardez la portée effective plutôt que la seule description du contrat. Un compte prévu pour la maintenance peut hériter d’un rôle d’administration, ou une connexion de support peut traverser plusieurs environnements. Si l’accès est temporaire, vérifiez qu’il expire réellement et qu’une prolongation exige une décision. Les constats détaillés appartiennent à la revue des habilitations ; la fiche fournisseur conserve l’effet potentiel et l’action prioritaire.

Contrôler les dépendances cachées et concentrées

Deux fournisseurs différents peuvent dépendre du même hébergeur, du même service d’identité ou de la même liaison réseau. Un classement isolé par fournisseur ne montre pas cette panne corrélée. Sur les services importants, demandez les dépendances nécessaires à l’exécution et au support, puis reliez-les à la cartographie existante. L’objectif n’est pas d’obtenir une liste illimitée de sous-traitants : il est d’identifier les points de concentration qui changeraient la décision de continuité.

Examinez aussi la dépendance à une personne ou à un format. Un fournisseur peut promettre un export complet alors qu’une seule personne connaît la procédure d’importation. Une interface peut reposer sur un composant propriétaire que le contrat ne décrit pas. Si un exercice révèle ce type de blocage, définissez une mesure vérifiable : documenter la transformation, tester l’import ou former un remplaçant. « Prévoir une solution alternative » est trop vague pour être suivi.

NIST SP 1305 présente la gestion de la chaîne d’approvisionnement comme une capacité à établir et à exploiter, notamment pour définir des exigences envers les fournisseurs. Cela soutient une revue répétée et proportionnée, sans fournir une note universelle de criticité. Les achats peuvent ainsi demander une preuve ciblée sur la dépendance identifiée, tandis que la sécurité vérifie les chemins d’accès qui comptent réellement.

Passer du classement à une décision suivie

La fiche doit se terminer par quelques actions proportionnées, chacune dotée d’un propriétaire, d’un résultat attendu et d’un moment de réexamen. Pour une dépendance métier forte, ce peut être un exercice d’export et de reprise. Pour un accès technique large, une réduction de rôle et une vérification après changement. Pour une incertitude documentaire, une demande précise au fournisseur avec une décision prévue si l’information n’arrive pas. Ces réponses ne sont pas interchangeables.

Avant de renouveler le contrat, comparez l’état des actions au motif initial du classement. Un questionnaire reçu ne clôt pas un exercice de reprise ; une nouvelle clause ne prouve pas que l’accès a été réduit. Si le risque doit être accepté temporairement, nommez le décideur, la raison et les conditions qui mettront fin à cette acceptation. La fiche devient alors un support de décision lors d’un changement de prix, d’une extension de service ou d’un incident.

Quand un fournisseur change son architecture ou ses sous-traitants, mettez à jour les hypothèses affectées plutôt que de repartir de zéro. Conservez la version précédente, les preuves qui restent valables et celles à refaire. Cette traçabilité permet de distinguer une amélioration réelle d’un reclassement administratif. Elle aide aussi le métier à comprendre pourquoi un service peu coûteux peut continuer à demander un suivi renforcé.

Vérifier la fiche avant validation

Le responsable métier confirme l’impact et les solutions de repli. L’équipe technique confirme les accès et les dépendances. Les achats vérifient le contrat et les contacts. Le décideur accepte les mesures, les informations encore manquantes et les conditions de maintien de la relation. Une personne peut cumuler plusieurs rôles dans une petite structure, mais ces décisions doivent rester identifiables.

La fiche est exploitable lorsque quelqu’un peut répondre, sans refaire l’enquête, à quatre questions : pourquoi ce service est-il critique, quelle preuve soutient ce jugement, quelle action en découle et qui réexamine la situation ? Le suivi de la sécurité de la chaîne d’approvisionnement peut alors s’appuyer sur des décisions concrètes plutôt que sur une simple liste de fournisseurs.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
02Cybersecurity

Arrivées, mobilités, départs : rapprocher RH et habilitations

Une liste des salariés sortis et une liste des comptes désactivés peuvent être exactes chacune de leur côté tout en laissant des accès ouverts. La première ignore parfois les prestataires, les…

30 septembre 2026
03Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
04Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
05Cybersecurity

Catalogue de contrôles : distinguer objectif, activité et preuve

Un catalogue de contrôles devient difficile à utiliser lorsqu'il mélange une ambition, une procédure et une pièce justificative dans la même colonne. « Sécuriser les accès » décrit un objectif. «…

26 septembre 2026
06Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
07Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
08Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026